商用密码应用安全性评估报告模板 (2021 版) 中国密码学会密评联委会 二〇二一年十二月 说明 按照商用密码应用“三同步一评估”要求,信息系统需要同步规划、同步建 设、同步运行密码保障系统,并进行商用密码应用安全性评估。在规划阶段,评 估的对象是信息系统的密码应用方案;在建设和运行阶段,评估的对象是实际的 信息系统。因此,本文件包括两个模板,分别为: 《XX 系统密码应用方案》商用密码应用安全性评估报告模板 XX 系统商用密码应用安全性评估报告模板 报告编号:{} 《XXX 系统密码应用方案》 商用密码应用安全性评估报告 委托单位: 密评机构: 报告时间: 声 明 本报告是{密评机构名称}针对《XXX 系统密码应用方案》给出 的商用密码应用安全性评估报告。 本报告评估结论的有效性建立在委托单位提供相关材料的真实 性基础之上。 本报告中给出的评估结论仅对本次评估的《XXX 系统密码应用 方案》的内容有效。评估工作完成后,当《XXX 系统密码应用方 案》发生变更时,本报告不再适用。 本报告中给出的评估结论不能作为实际建设或运行系统的评估 结论,也不能作为系统构成组件(或产品)的评估结论。 在任何情况下,若需引用本报告中的评估结果或结论都应保持 其原有的意义,不得对相关内容擅自进行增加、修改和伪造或掩盖 事实。 本报告若无签字或机构盖章,均属无效。 {密评机构名称}(盖章) 年 月 日 《XXX 系统密码应用方案》商用密码应用安全性评估报告 基本信息表 责任单位 单位名称 单位地址 邮政编码 所属省部 密码管理 部门 联系人 姓名 职务/职称 所属部门 办公电话 移动电话 电子邮件 信息系统 系统名称 网 络 安 全 □已定级,第 级(一至四),S A G 。 等 级 保 护 □未定级,本次密评依据 GB/T 39786-2021《信息安全技术 信息系统密码 定级情况 应用基本要求》第 级(一至四)信息系统要求 网 络 安 全 □已备案 等 级 保 护 备案证明编号: 定级备案 情况 □未备案 □已测评 测评机构名称: 网 络 安 全 测评时间: 等 级 保 护 测评结论: □正在测评 测评情况 测评机构名称: □未测评 本次被评信 息系统与等 级保护定级 系统是否一 致 商用密码应 用安全性评 估情况 □是 □否,变化情况说明: □已评估 密评机构名称: 评估时间: 评估结论: □正在评估 密评机构名称: □未评估 密评机构 单位名称 通信地址 联系人 审核批准 邮政编码 姓名 职务/职称 所属部门 办公电话 移动电话 电子邮件 编制人 (签字) 编制日期 审核人 (签字) 审核日期 批准人 (签字) 批准日期 -I- {报告编号} 商用密码应用安全性评估结论 方案名称 方案简介 评估情况简介 评估结论 {简要描述系统情况,方案内容。} {简要描述方案评估时间、范围、内容和过程(包括方案修改的交互 过程,方案最后定稿的时间和版本)等。} {通过/不通过} 不适用指标数目/ 总指标项数目 {X/Y} -II- 《XXX 系统密码应用方案》商用密码应用安全性评估报告 改进建议 {评估结论为不通过时,具体修改意见为针对《XXXX 系统密码应用方案》中 存在的 XXX 问题(指出具体章节,具体问题),具体修改建议为 XXX,需补充的 材料为 XXX。} {评估结论为通过时:无意见/或进一步完善的参考建议意见为 XXX。} -III- {报告编号} 目录 声 明 ........................................................................................................................ I 基本信息表 .............................................................................................................. I 商用密码应用安全性评估结论 ............................................................................. II 改进建议 ................................................................................................................ III 1 系统概述 ......................................................................................................... 1 2 安全控制措施描述及指标适用情况 ........................................................... 4 3 安全控制措施评估结果 ................................................................................ 9 4 方案评估结论 .............................................................................................. 12 附:《XXXX 系统密码应用方案》 .................................................................... 13 -IV- 《XXX 系统密码应用方案》商用密码应用安全性评估报告 1 系统概述 图 1 系统网络拓扑图 {该部分内容需包含系统网络拓扑、承载的业务情况等内容,梳理系统各安 全层面保护对象(汇总到表 1 中)。} {系统网络拓扑应结合系统网络拓扑图(图 1 为示例),说明系统体系架构、 网络所在机房情况(物理机房的个数及其所在具体位置)、网络边界划分、跨网 络访问的通信信道、设备组成及实现功能等内容。承载的业务情况包含系统承载 的业务应用、业务功能、应用用户、重要数据以及关键的用户操作行为等。} 表 1 系统各安全层面保护对象汇总 序号 安全层面 保护对象 {物理机房 1} 1 {物理机房 2} 2 物理和环境安全 3 。。。 4 {物理机房 n} 5 {通信信道 1} 6 {通信信道 2} 网络和通信安全 。。。 7 -1- {报告编号} 序号 安全层面 保护对象 8 {通信信道 n} 9 {应用服务器} 10 {数据库服务器} {数据库管理系统} 11 设备和计算安全 12 {服务器密码机等整理类密码产品} 13 {电子签章系统等系统类密码产品} 14 {堡垒机} 15 {应用 1} {应用 2} 16 应用和数据安全 17 。。。 18 {应用 n} {管理体系(包括安全管理制度类文档、密码应用方 19 管理制度 案、密钥管理制度及策略类文档、操作规程类文档、 记录表单类文档、系统相关人员)} {管理体系(包括安全管理制度类文档、记录表单类文 20 人员管理 档、系统相关人员)} {密码应用方案、密钥管理制度及策略类文档、密码实 施方案、商用密码应用安全性评估报告、密码应用安 21 建设运行 全管理制度、攻防对抗演习报告、整改文档} {管理体系(包括安全管理制度类文档、记录表单类文 22 档、系统相关人员)} {管理体系(包括密码应用应急处置方案、应急处置记 23 应急处置 录类文档、安全事件发生情况及处置情况报告、系统 相关人员)} {进一步对应用和数据安全层面的保护对象进行梳理(汇总到表 2 中),重点 -2- 《XXX 系统密码应用方案》商用密码应用安全性评估报告 梳理各个应用具有身份鉴别(真实性)需求的应用用户,各个应用的重要数据及 对应具体安全需求,各个应用具有不可否认性需求的操作行为。} 表 2 应用和数据安全层面保护对象 应用名称 类别 应用用户 具体保护对象 安全需求 {应用用户 1} 真实性 {应用用户 2} 真实性 。。。 真实性 {应用用户 n} 真实性 □传输机密性 {重要数据 1} □存储机密性 □传输完整性 □存储完整性 □传输机密性 {重要数据 2} {应用 1} □存储机密性 □传输完整性 □存储完整性 重要数据 □传输机密性 。。。 □存储机密性 □传输完整性 □存储完整性 □传输机密性 {重要数据 n} □存储机密性 □传输完整性 □存储完整性 操作行为 应用用户 {操作行为 1} 不可否认性 {操作行为 2} 不可否认性 。。。 不可否认性 {操作行为 n} 不可否认性 {XX 应用用户} 真实性 □传输机密性 {应用 2} 重要数据 {XX 重要数据} □存储机密性 □传输完整性 □存储完整性 。。。 操作行为 {XX 操作行为} 不可否认性 应用用户 {XX 应用用户} 真实性 重要数据 {XX 重要数据} □传输机密性 -3- {报告编号} □存储机密性 □传输完整性 □存储完整性 操作行为 {XX 操作行为} 不可否认性 应用用户 {XX 应用用户} 真实性 □传输机密性 {应用 n} 重要数据 {XX 重要数据} □存储机密性 □传输完整性 □存储完整性 操作行为 {XX 操作行为} 不可否认性 2 安全控制措施描述及指标适用情况 图 2 系统密码应用部署图 {结合系统密码应用部署图(图 2 为示例),概括总结每个安全层面中各个保 护对象的安全控制措施(包含密码应用措施和/或风险替代措施),并汇总说明系 统指标适用情况。}。 -4- 《XXX 系统密码应用方案》商用密码应用安全性评估报告 在物理和环境安全方面,XXX。 在网络和通信安全方面,XXX。 在设备和计算安全方面,XXX。 在应用和数据安全方面,XXX。 在管理制度方面,XXX。 在人员管理方面,XXX。 在建设运行方面,XXX。 在应急处置方面,XXX。 《XX 系统密码应用方案》依据 GB/T 39786—2021《信息安全技术 信息系 统密码应用基本要求》的第{三}级别要求进行设
商用密码应安全性评估报告模板(2021版)
温馨提示:如果当前文档出现乱码或未能正常浏览,请先下载原文档进行浏览。
本文档由 侯茹 于 2022-10-26 11:37:56上传分享